Un mail qui ressemble à du Booking, mais qui n’en est pas un
Votre nom apparaît en gras. Le logo est là, bleu et familier. Le ton est professionnel, presque rassurant : « Bonjour [Votre Prénom], nous avons détecté une anomalie sur votre réservation du [date]. Un remboursement partiel vous a été appliqué à tort. Pour régulariser la situation, merci de cliquer sur le lien ci-dessous et de payer la différence sous 48h. »
Sauf que ce n’est pas Booking qui vous écrit. C’est une arnaque. Et elle touche des milliers de clients depuis l’été, sans que la plateforme ne sorte un communiqué clair pour les prévenir.
Pourquoi ça marche ? Parce que les cybercriminels exploitent une faille humaine : la confiance aveugle. Vous avez réservé via Booking, vous avez payé. Alors quand un mail « officiel » vous parle de remboursement, vous cliquez. Sauf que cette fois, le lien mène à une page factice qui copie l’identité visuelle de Booking à la perfection. Et là, hop : vous entrez vos coordonnées bancaires pour « régulariser » une dette qui n’existe pas. Résultat ? Votre carte est vidée, et les escrocs ont vos infos.
Booking a bien reconnu le problème, mais en sourdine. « Nous sommes conscients de ce type de tentatives de phishing et travaillons avec les autorités pour les combattre », a déclaré un porte-parole à Les Échos en juillet. Problème : leur communication reste floue. Pas d’alerte massive, pas de guide clair pour les clients. Juste des conseils génériques du style « Méfiez-vous des mails suspects ». Trop vague.
L’arnaque qui se répète, et Booking qui ne bronche pas
Cette technique n’est pas nouvelle. Mais depuis 2023, les escrocs ont affiné leur copie. Ils ciblent spécifiquement les réservations de l’été, vacances, séminaires, voyages d’affaires, des périodes où les voyageurs sont moins vigilants, pressés de régulariser un dossier avant leur départ.
Un exemple concret : En juin, une utilisatrice de Lyon a reçu un mail pour une réservation annulée à la dernière minute. « J’ai cru à une erreur de Booking, raconte-t-elle. Le lien m’a redirigée vers une page qui imitait leur espace client. J’ai entré mes infos sans réfléchir. Heureusement, ma banque a bloqué la transaction. » Elle n’est pas la seule. Selon Cybermalveillance.gouv.fr, les signalements de phishing ciblant les plateformes de voyage ont augmenté de 37 % depuis janvier 2024.
Pourtant, Booking ne communique pas comme il le devrait. Prenez leur centre d’aide : la FAQ sur les arnaques se limite à « Vérifiez toujours l’URL avant de cliquer ». Pas un mot sur les faux mails de remboursement. Pas de modèle d’email à comparer. Rien.
Pourquoi cette passivité ? Deux hypothèses. La première : Booking préfère laisser ses clients gérer seuls, pour éviter des vagues de remboursements ou des poursuites. La seconde, plus cynique : la plateforme mise sur le fait que ses utilisateurs ne porteront pas plainte. « Qui va dépenser du temps à signaler une tentative de fraude ? », résume un expert en cybersécurité sous couvert d’anonymat.
Comment les escrocs font-ils pour cibler vos réservations ?
Les données fuites, voila le problème. En 2023, une faille dans le système de réservation de Booking a exposé les infos de 4,5 millions d’utilisateurs (rapport Have I Been Pwned). Nom, email, historique de réservations, tout y était. Les escrocs rachètent ces données sur le dark web pour quelques euros par lot.
Voici comment ils procèdent :
- Ils récupèrent vos emails via des bases de données piratées ou des fuites ciblées (comme celle de 2023).
- Ils analysent vos réservations : dates, montants, statuts (annulées, en cours, etc.).
- Ils envoient un mail personnalisé avec un ton urgent (« Remboursement à régulariser sous 48h »), en imitant le style Booking.
- Ils créent une fausse page de paiement qui redirige vers un serveur étranger (souvent en Russie ou aux Émirats).
- Ils volent vos coordonnées bancaires ou installent un malware sur votre appareil.
Le pire ? Même si vous ne cliquez pas sur le lien, votre email est maintenant dans leur base de données. Ils vont retenter le coup avec une autre arnaque, un « problème de paiement », une « mise à jour obligatoire », etc.
Booking sait, mais ne vous dit pas tout
La plateforme a été alertée dès 2022 sur ces techniques. Pourtant, elle ne publie aucun guide spécifique pour ses clients. Pas de simulation de mail frauduleux à éviter. Pas de liste noire des serveurs utilisés par les escrocs.
Pourquoi ce silence ? Parce que reconnaître l’ampleur du problème, c’est admettre une faille dans leur sécurité. Et une faille, ça peut coûter cher en image, voire en poursuites. En 2021, Booking a déjà été condamné à 50 000 euros d’amende pour des pratiques trompeuses sur les frais de réservation (DGCCRF). Une nouvelle condamnation pour négligence en cybersécurité ? Personne n’en parle.
Ce que Booking devrait faire, mais ne fait pas :
- Publier un modèle type de mail frauduleux pour que les clients reconnaissent l’arnaque.
- Bloquer automatiquement les paiements vers les serveurs connus des escrocs.
- Envoyer une alerte personnalisée à tous les utilisateurs concernés par la fuite de 2023.
À la place, ils vous laissent vous débrouiller. « C’est à vous de vérifier, c’est à vous de signaler », sous-entendu. Comme si le temps et les compétences en cybersécurité étaient le problème, pas leur manque de transparence.
Que faire si vous avez reçu ce mail ?
- Ne cliquez sur AUCUN lien, même si le mail semble légitime.
- Vérifiez l’URL : un vrai mail de Booking se termine par booking.com, pas par un sous-domaine bizarre (booking-support.eu, booking-payment.org, etc.).
- Contactez Booking directement via leur site officiel (pas via le mail suspect). Demandez à confirmer la réservation en question.
- Signalez le mail à Phishing@booking.com (adresse officielle) et à Signal-spam.fr.
- Changez vos mots de passe et activez la double authentification sur votre compte Booking.
Si vous avez déjà payé : contactez immédiatement votre banque. Les transactions frauduleuses peuvent parfois être bloquées sous 24h.
Pourquoi cette arnaque va continuer, et comment s’en protéger vraiment
Booking ne va pas changer sa stratégie. Pourquoi ? Parce que c’est moins cher de laisser les clients se faire escroquer que de renforcer leur sécurité ou de communiquer clairement. Leur priorité, c’est le chiffre d’affaires, pas votre tranquillité.
Alors, que faire ?
- Désactivez les notifications automatiques dans vos emails. Moins vous recevez de mails « urgents » de Booking, moins vous serez tentés de cliquer.
- Utilisez un email dédié pour vos réservations. Comme ça, si un jour il y a une fuite, vos autres comptes ne seront pas exposés.
- Installez un bloqueur de pubs (uBlock Origin, AdGuard) pour éviter les redirections vers des sites frauduleux.
Le vrai problème, c’est que cette arnaque ne va pas disparaître. Les escrocs vont continuer à cibler Booking, Airbnb, Expedia, toutes les plateformes qui stockent vos données. Et tant que les géants du voyage ne prendront pas vos données au sérieux, vous serez toujours en première ligne.
La dernière chose à retenir
Booking vous mentira peut-être sur leur réactivité. Mais une chose est sûre : si vous avez réservé cet été, vous êtes dans leur base de données. Et les escrocs aussi.
Alors, la prochaine fois qu’un mail « urgent » arrive, prenez deux secondes pour vérifier. Parce que parfois, le remboursement qu’on vous propose… n’en est pas un.